Worm-Backdoor.W32/Krynos.B@P2P+MM
Alias:
W32/Krynos.B@mm (PerAntivirus), Win32/Chepe.B (Enciclopedia Virus),
W32/Snorky.A.worm (Otros), WORM_KRYNOS.B (Trend Micro)
Descripción:
Gusano que se propaga a través del envío masivo de correo electrónico
y mediante redes de intercambio de ficheros (P2P).
Además, posee capacidad para actuar como puerta trasera en el
equipo afectado, lo que permite a un intruso, entre otras acciones,
capturar/borrar/ejecutar archivos o desconectar el equipo de
Internet.
Modifica el fichero HOSTS para impedir que acceda con normalidad a
determinados sitios web de seguridad.
Detalles:
Worm-Backdoor.W32/Krynos.B@P2P+MM utiliza su propio motor SMTP (Simple
Mail Transfer Protocol) para enviarse a todas las direcciones
electrónicas incluidas en la Libreta de Contactos de Windows (WAB),
y también a aquellas direcciones contenidas en ficheros con alguna
de las siguientes extensiones:
Evita enviarse a las direcciones electrónicas que contengan alguna
de las siguientes cadenas de texto:
- @angelfire.com
- @cisco.com
- @cpan.org
- @eff.org
- @ethereal.com
- @geocities.
- @gnu.org
- @hotmail
- @iana
- @lists.
- @lucent.com
- @msn.com
- @perl.org
- @python.org
- @relay
- @sun.com
- @tcpdump.org
- @yahoo
- abuse
- admin@
- advertising@
- announce
- anyone
- anywhere
- aol.com
- arin.
- blockme
- bsd.org
- bugs@
- cert.org
- certs@
- contact@
- customer@
- drsolomon
- example
- excite.com
- f-prot
- feedback@
- google
- grisoft.com
- help@
- ibm.com
- info@
- kaspersky
- linux
- lycos.com
- master
- mcafee
- microsoft
- mozilla
- netscape
- nobody
- noreply
- panda
- rating@
- ripe-
- ripe.
- root@
- sales@
- secur
- sendmail
- service@
- sophos
- sourceforge
- submit
- subscribe
- support
- symantec
- user@
- virus
- whatever@
- whoever@
- yourname
El mensaje enviado utiliza la ingeniería social para hacerse pasar
por un mensaje de actualización procedente de Microsoft.
Las características del correo enviado son las siguientes:
Remitente: security@microsoft.com
Asunto: Microsoft Security
Update
Cuerpo del mensaje:
"Vulnerability in Windows Explorer Could Allow Remote Code
Execution (612827)"
Affected Software:
Impact of Vulnerability: Remote Code Execution
Importance: High
Maximum Severity Rating: Critical
Recommendation: Customers should apply the attached update at the
earliest opportunity
Summary:
Who should read this document: Customers who use Microsoft
Windows
X-Mailer: Secure Microsoft Client, Build 2.1
X-MimeOLE: Produced By Secure Microsoft Client V2.1
X-MSMail-Priority: High
X-Priority: 1 (Highest)
Fichero Anexo: Document
El Fichero Anexo tiene alguna de las siguientes extensiones:
- ARC
- ARJ
- GZ
- LZH
- TGZ
- ZIP
- ZOO
Cuando el gusano entra en ejecución, se desempaqueta en memoria y
se copia al directorio %Windir% en las siguientes rutas y con los
nombres:
- %Windows%\Help\svchost.dat
- %Windows%\Help\svchost.exe
- %Windows%\Help\svchost.lce
A continuación, muestra el siguiente cuadro de dialogo falso:

Imagen de PerAntivirus
Para ejecutarse automáticamente cada vez que el sistema es
reiniciado, añade el valor indicado a la siguiente clave del
registro de Windows:
Clave:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Valor: "Microsoft Service
Host Process" = "%Windows%\Help\svchost.exe"
Nota: %Windir% es una
variable que corresponde a C:\Windows (Windows 95/98/Me/XP/Server
2003) y C:\Winnt (Windows NT/2000).
Al siguiente re-inicio del sistema, Worm-Backdoor.W32/Krynos.B@P2P+MM
verifica la la existencia del mutex NlsCacheMutant, para no
ejecutarse más de una vez en memoria.
Nota: Un mutex es un objeto
utilizado para controlar el acceso a recursos (cualquier tipo de
programas y aplicaciones, etc.) y evitar que más de un proceso
acceda al mismo tiempo al mismo recurso. Esto previene la múltiple
carga del gusano en memoria.
Antes de iniciar su rutina de envío de correo masivo intenta
acceder a través del navegador al dominio www.google.com
para asegurarse de que el equipo infectado esté conectado a
Internet y en caso de estarlo, procede a realizar su auto-envío a
las direcciones antes citadas.
Seguidamente, el gusano modifica el archivo HOSTS (en la ruta %System%\drivers\etc\hosts)
para impedir el acceso a las siguientes direcciones relacionadas a
sitios web de antivirus:
- dispatch.mcafee.com
- download.mcafee.com
- f-secure.com
- ftp.f-secure.com
- ftp.sophos.com
- kaspersky.com
- kaspersky.ru
- liveupdate.symantec.com
- mast.mcafee.com
- mcafee.com
- rads.mcafee.com
- securityresponse.symantec.com
- service1.symantec.com
- sophos.ch
- sophos.com
- symantec.com
- update.symantec.com
- updates.symantec.com
- us.mcafee.com
- viruslist.ru
- www.avp.ch
- www.avp.com
- www.avp.ru
- www.f-secure.com
- www.kaspersky.com
- www.kaspersky.ru
- www.mcafee.com
- www.mcafeehelp.com
- www.sophos.ch
- www.sophos.com
- www.symantec.com
- www.trendmicro.com
- www.viruslist.ru
Para propagarse a través de las redes de intercambio de ficheros
(P2P), libera una copia de sí mismo con el nombre Document.zip y se
replica en las siguientes carpetas:
- C:\My Downloads\
- C:\Archivos de
programa\BearShare\Shared\
- C:\Archivos de programa\direct
connect\received files\
- C:\Archivos de
programa\eDonkey2000\incoming\
- C:\Archivos de programa\eMule\Incoming\
- C:\Archivos de
programa\gnucleus\downloads\
- C:\Archivos de
programa\gnucleus\downloads\incoming\
- C:\Archivos de programa\grokster\my
grokster\
- C:\Archivos de programa\grokster\my
shared folder\
- C:\Archivos de programa\icq\shared
files\
- C:\Archivos de programa\KaZaa Lite\My
Shared Folder\
- C:\Archivos de programa\KaZaa\My Shared
Folder\
- C:\Archivos de programa\KMD\my shared
folder\
- C:\Archivos de programa\limeWire\shared\
- C:\Archivos de programa\Morpheus\my
shared folder\
- C:\Archivos de
programa\StreamCast\Morpheus\my shared folder\
- C:\Programmi\BearShare\Shared\
- C:\Programm\direct connect\received
files\
- C:\Programm\eDonkey2000\incoming\
- C:\Programm\eMule\Incoming\
- C:\Programm\gnucleus\downloads\
- C:\Programm\gnucleus\downloads\incoming\
- C:\Programm\grokster\my grokster\
- C:\Programm\grokster\my shared folder\
- C:\Programm\icq\shared files\
- C:\Programm\KaZaa Lite\My Shared Folder\
- C:\Programm\KaZaa\My Shared Folder\
- C:\Programm\KMD\my shared folder\
- C:\Programm\limeWire\shared\
- C:\Programm\Morpheus\my shared folder\
- C:\Programm\StreamCast\Morpheus\my
shared folder\
Cuando actúa como puerta trasera, se conecta a un determinado canal
de del IRC cuyo nombre se encuentra cifrado dentro del código del
virus, y desde el cual recibirá comandos e instrucciones, pudiendo
realizar entre otras, las siguientes acciones:
- Capturar archivos y enviarlos al
intruso.
- Descargar, ejecutar o borrar archivos.
- Listar archivos dentro de una carpeta.
- Desconectar de Internet al usuario
activo.
- Crear o borrar carpetas.
Solución:
- Si utiliza Windows Me o XP, y sabe cuándo se produjo la
infección, puede usar la característica de Restauración
del Sistema para eliminar el virus volviendo a un punto de
restauración anterior a la infección. (Tenga en cuenta que se
desharán los cambios de configuración de Windows y se eliminarán
todos los archivos ejecutables que haya creado o descargado
desde la fecha del punto de restauración)
Si esto no es posible o no funciona es recomendable
desactivar temporalmente la Restauración del Sistema antes de
eliminar el virus por otros medios, ya que podría haberse
creado una copia de seguridad del virus. Si necesita ayuda vea desactivar
la Restauración del Sistema en Windows Me y desactivar
la Restauración del Sistema en Windows XP.
- Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestra página de
Antivirus Gratuitos. Repare o borre el fichero infectado.
Si el antivirus no puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar
el archivo.
- En el caso de que no se pueda eliminar el fichero del virus,
debe terminar manualmente el proceso en ejecución del virus.
Abra el Administrador de tareas (presione Control+Mayúsculas+Esc).
En Windows 98/Me seleccione el nombre del proceso y deténgalo.
En Windows 2000/XP, en la pestaña 'Procesos' haga clic derecho
en el proceso y seleccione 'Terminar Proceso'. A continuación
vuelva a intentar el borrado o reparación del fichero.
- A continuación hay que editar el registro para deshacer los
cambios realizados por el virus. Si necesita información sobre
cómo editar el registro puede ver esta guía
de edición del registro o este vídeo
de ayuda que ilustra el proceso. Sea
extremadamente cuidadoso al manipular el registro. Si modifica
ciertas claves de manera incorrecta puede dejar el sistema
inutilizable.
Para evitar que el gusano sea ejecutado automáticamente cada
vez que el sistema es reiniciado, elimine de la siguiente clave
del registro de Windows, el valor indicado:
Clave:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Valor: "Microsoft
Service Host Process" =
"%Windows%\Help\svchost.exe"
- Restaure el fichero 'HOST' (en la ruta %System%\drivers\etc\hosts)
que ha sido modificado por acción del gusano.
Elimine las lineas que contengan alguna de las siguientes
cadenas, y comiencen por 127.0.0.1.
Para ello, utilice algún editor de texto, como por ejemplo Notepad.
También puede emplear, en caso de disponer de alguna,. una
copia de seguridad del registro.
- dispatch.mcafee.com
- download.mcafee.com
- f-secure.com
- ftp.f-secure.com
- ftp.sophos.com
- kaspersky.com
- kaspersky.ru
- liveupdate.symantec.com
- mast.mcafee.com
- mcafee.com
- rads.mcafee.com
- securityresponse.symantec.com
- service1.symantec.com
- sophos.ch
- sophos.com
- symantec.com
- update.symantec.com
- updates.symantec.com
- us.mcafee.com
- viruslist.ru
- www.avp.ch
- www.avp.com
- www.avp.ru
- www.f-secure.com
- www.kaspersky.com
- www.kaspersky.ru
- www.mcafee.com
- www.mcafeehelp.com
- www.sophos.ch
- www.sophos.com
- www.symantec.com
- www.trendmicro.com
- www.viruslist.ru
- Reincie su ordenador y explore todo el disco duro con un
antivirus para asegurarse de la eliminación del virus. Si
desactivó la restauración del sistema, recuerde volver a
activarla.
Más Información sobre este virus en:
Fuente: red.es |